arrow_backQuay lại ghi chép lĩnh vực
CERTIFICATIONS Đã đăng 7 Jul 2026

Hướng dẫn thi SC-200: Security Operations Analyst

Hướng dẫn thi SC-200 thực tế cho vai trò Microsoft Security Operations Analyst — những gì được kiểm tra, cách chuẩn bị, và ai nên thi trước tiên.

SC-200 thực sự chứng chỉ cái gì

SC-200 là chứng chỉ của Microsoft cho vai trò Security Operations Analyst, và khi bạn vượt qua, bạn sẽ nhận được thông tin xác nhận Microsoft Certified: Security Operations Analyst Associate. Nó tập trung vào việc sử dụng bộ công cụ bảo mật của Microsoft — chủ yếu là Microsoft Sentinel, các sản phẩm Microsoft Defender, và các công cụ liên quan — để phát hiện, điều tra, và ứng phó với các mối đe dọa. Đó là điều gần nhất với chứng chỉ SOC analyst thực hành của Microsoft, và nó đã trở thành thông tin xác nhận thực sự hữu ích trên thị trường Anh vì có rất nhiều tổ chức chạy các hoạt động bảo mật của họ trên nền tảng của Microsoft.

Khác với Security+, SC-200 giả định rằng bạn đã có một số kiến thức cơ bản về bảo mật. Nó thường không phải là chứng chỉ đầu tiên — nó là bước thứ hai hoặc thứ ba mạnh mẽ khi bạn hiểu các khái niệm cơ bản và muốn chuyên môn hóa trong môi trường SOC theo hướng Microsoft.

Ai nên thi SC-200 (và ai không nên thi ngay)

Hãy thi nếu:

  • Bạn đã hoặc sắp làm việc trong môi trường sử dụng Microsoft Sentinel và các sản phẩm Defender.
  • Bạn có Security+ hoặc kiến thức nền tảng tương đương và muốn có thông tin xác nhận chuyên môn hơn, dành riêng cho công cụ.
  • Nhà tuyển dụng mục tiêu của bạn cụ thể đề cập đến Microsoft Sentinel, Defender, hoặc bảo mật Azure trong các tin tuyển dụng.

Hãy chờ nếu:

  • Bạn chưa có kiến thức cơ bản về bảo mật — hãy xây dựng những kiến thức đó trước tiên với hướng dẫn học Security+.
  • Bạn chưa bao giờ sử dụng các công cụ bảo mật của Microsoft dưới bất kỳ hình thức nào, thậm chí trong một tenant thử nghiệm — kỳ thi giả định sự quen thuộc thực tế, không chỉ là lý thuyết.

Kỳ thi đề cập đến những gì, đại khái

Microsoft tổ chức SC-200 xung quanh một vài lĩnh vực chức năng rộng: giảm thiểu các mối đe dọa bằng các sản phẩm Microsoft Defender, giảm thiểu các mối đe dọa bằng Microsoft Sentinel, và cấu hình các biện pháp bảo vệ và phát hiện trên toàn hệ sinh thái bảo mật của Microsoft. Tôi sẽ không bất chấp số câu hỏi chính xác hoặc điểm đạt thi — những chi tiết đó thay đổi và tốt nhất là được xác nhận trên trang chứng chỉ chính thức của Microsoft trước khi bạn đặt lịch. Điều tôi sẽ nói từ việc huấn luyện học sinh qua nó: hãy mong đợi các câu hỏi dựa trên tình huống để kiểm tra xem bạn có biết công cụ nào và hành động nào áp dụng cho một tình huống nhất định hay không, không chỉ định nghĩa.

Một kế hoạch chuẩn bị thực tế

  1. Lấy một tenant thử nghiệm Microsoft miễn phí. Điều này không thể thương lượng được theo ý kiến của tôi — bạn không thể suy luận về Sentinel hoặc Defender tốt từ những slide. Nhấp qua các cổng thực tế, thậm chí trong một sandbox không có dữ liệu thực, xây dựng trực giác mà không có khóa học video nào sao chép được.
  2. Làm việc thông qua đường dẫn học tập SC-200 chính thức của Microsoft Learn. Nó miễn phí, có cấu trúc tốt, và được viết bởi những người viết kỳ thi. Coi đó là nguồn chính của bạn, không phải là bổ sung cho một khóa học trả phí.
  3. Thực hành KQL cơ bản (Kusto Query Language). Sentinel được xây dựng trên KQL, và có khả năng đọc và điều chỉnh một truy vấn, không nhất thiết phải viết một truy vấn từ đầu, sẽ giúp rất nhiều. Hầu hết các kịch bản thi dự kiến bạn sẽ giải thích đầu ra của một truy vấn và suy luận về nó, không phải soạn thảo các truy vấn phức tạp dưới áp lực thời gian.
  4. Làm một dự án thực hành nhỏ. Thiết lập một không gian làm việc Sentinel cơ bản, tiếp nhập một nguồn nhật ký, viết một quy tắc phát hiện. Đây là điều có tác động cao nhất — lý thuyết một mình sẽ không xây dựng trực giác mà các câu hỏi tình huống kiểm tra. Ghi lại những gì bạn đã làm, thậm chí là ngắn gọn; nó cũng hoạt động như tài liệu phỏng vấn sau này.
  5. Làm một hoặc hai bài thi thực hành uy tín để kiểm tra bạn đang đọc các câu hỏi tình huống một cách chính xác, không chỉ ghi nhớ các mô-đun Microsoft Learn. Nếu bạn liên tục bỏ lỡ các câu hỏi về sản phẩm Defender cụ thể nào xử lý một tình huống nhất định, hãy quay lại cổng thông tin và tìm hiểu, không chỉ đọc lại các ghi chú.

Những gì tôi nói với sinh viên của mình về các đường dẫn học tập chính thức của Microsoft

Nội dung miễn phí của Microsoft Learn thực sự tốt, và tôi nói với mọi học sinh bắt đầu ở đó thay vì trả tiền cho một khóa học trước tiên. Nơi sinh viên gặp khó khăn không phải là hiểu nội dung, mà là dịch "Tôi đã đọc về các quy tắc phân tích Sentinel" thành "Tôi có thể nhìn vào một tình huống và biết loại quy tắc phân tích nào áp dụng." Khoảng cách đó chỉ đóng lại với thời gian thực hành trong một môi trường thực tế, thậm chí là thử nghiệm. Nếu bạn đang xây dựng hướng tới vai trò SOC analyst nói chung thay vì chỉ bài thi này, điều đó đáng để đọc cách trở thành SOC analyst tại Anh cùng với cái này, vì SC-200 là một cách vào vai trò đó, không phải là cách duy nhất.

Câu hỏi thường gặp

Tôi có cần Security+ trước SC-200 không?

Không được yêu cầu nghiêm ngặt, nhưng được khuyến cáo mạnh mẽ. SC-200 giả định rằng bạn đã hiểu các khái niệm bảo mật cơ bản và tập trung vào việc áp dụng chúng trong các công cụ của Microsoft — cố gắng học cả hai cùng một lúc sẽ khó hơn cần thiết.

SC-200 có đáng giá mà không có nhà tuyển dụng nặng về Microsoft không?

Nó ít có giá trị nếu nhà tuyển dụng mục tiêu của bạn chạy một bộ công cụ khác — các SOC dựa trên Splunk, chẳng hạn, sẽ không quan tâm nhiều đến cách sử dụng Sentinel. Hãy kiểm tra những công cụ nào mà các vai trò mục tiêu của bạn thực sự sử dụng trước khi cam kết.

SC-200 khác với SC-900 như thế nào?

SC-900 là tổng quan cấp độ cơ bản, không kỹ thuật về các dịch vụ bảo mật, tuân thủ, và nhận dạng của Microsoft. SC-200 là chứng chỉ dựa trên vai trò, kỹ thuật để thực sự vận hành các công cụ bảo mật hàng ngày. Chúng không thực sự là sự thay thế cho nhau.

Tôi có thể học SC-200 mà không cần trả tiền cho các tài nguyên Azure không?

Có — Microsoft cung cấp các tenant thử nghiệm miễn phí và môi trường hộp cát cụ thể cho loại học tập này, đủ để thực hành thực hành mà kỳ thi này thưởng.

SC-200 có được công nhận bên ngoài các nhà tuyển dụng nặng về Microsoft không?

Đến một mức độ nào đó, vì nó chứng minh các kỹ năng phân tích SOC chung như phân loại, điều tra, và ứng phó sự cố, không chỉ là các tình tiết Microsoft. Nhưng giá trị mạnh nhất của nó là với các nhà tuyển dụng thực sự chạy Sentinel và Defender, vì vậy cân nhắc nó so với những gì các vai trò mục tiêu của bạn yêu cầu trước khi coi nó là thông tin xác nhận phổ quát.

Nếu bạn muốn một kế hoạch học tập được xây dựng xung quanh mục tiêu công việc cụ thể của bạn, hoặc giúp bạn thoải mái với Sentinel và KQL, đặt lịch học thử và chúng tôi sẽ làm việc qua nó thực hành.

Sẵn sàng đi xa hơn?

Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.

Bắt đầu miễn phíarrow_forward